Linux centos 6.5 異常進(jìn)程與木馬查殺

? ? ? ? 都說(shuō)Linux主機(jī)是非常安全的管毙,但有時(shí)卻不見(jiàn)得腿椎,第二次碰上Linux中木馬了(我運(yùn)氣這么好桌硫?)。

廢話不多說(shuō)酥诽,直接進(jìn)入主題鞍泉。

一、狀況描述:

? ? ? ?1肮帐、2017.06.19早上過(guò)來(lái)發(fā)現(xiàn)ssh連接不上,以及各個(gè)官網(wǎng)都訪問(wèn)不了边器;

? ? ? ? 2训枢、通過(guò)云主機(jī)廠商后臺(tái)登錄,發(fā)現(xiàn)nginx忘巧、tomcat恒界、svn應(yīng)用全部停止;

? ? ? ? 3砚嘴、ping www.google.com (云主機(jī)在US) 不通十酣;

二、問(wèn)題定位:

? ? ? ? 應(yīng)該是云主機(jī)被重啟了际长,同時(shí)斷開(kāi)了外網(wǎng)(有些應(yīng)用沒(méi)有設(shè)置為自啟動(dòng))耸采,于是重啟公網(wǎng)的網(wǎng)卡后,ssh就可以登錄了工育,手工啟動(dòng)了nginx虾宇、

omcat、svn等應(yīng)用如绸,因?yàn)樯洗我舶l(fā)生過(guò)幾次這樣的情況嘱朽,據(jù)云廠商反饋,云主機(jī)對(duì)外發(fā)送大量的網(wǎng)絡(luò)包怔接,導(dǎo)致流量巨大搪泳,具體在Linux主機(jī)上的

體現(xiàn)就是cpu一直100%左右撐死,于是我懷疑是不是這次也是對(duì)外發(fā)送巨大的流量包扼脐,導(dǎo)致云主機(jī)廠商斷了主機(jī)的外網(wǎng)呢岸军?通過(guò)top命令查看

進(jìn)程發(fā)現(xiàn)并沒(méi)有cpu占用過(guò)高的進(jìn)程,就ifconfig 查看了下網(wǎng)卡情況谎势,顯示網(wǎng)卡流量在2.4G左右(由于是事后了凛膏,沒(méi)有截到先前的圖),感覺(jué)很迅

速脏榆,于是我就又?jǐn)嚅_(kāi)了一次猖毫,就沒(méi)管了,到中午午休后须喂,下午再次使用ifconfig吁断,此時(shí)流量對(duì)外發(fā)送大量的流量包趁蕊,累計(jì)流量竟然高達(dá)140G左右

(后面處理了,就累加了一點(diǎn)):


這情況顯示仔役,肯定是中木馬掷伙,由于Linux主機(jī)上面沒(méi)有安裝一些關(guān)于流量分析的軟件,只從常用的top命令開(kāi)始又兵,發(fā)現(xiàn)并沒(méi)有cpu占用很高的進(jìn)程任柜,

但發(fā)現(xiàn)有兩個(gè)從來(lái)沒(méi)見(jiàn)過(guò)的進(jìn)程:MuYuHang 、LTF沛厨,通過(guò) /proc/進(jìn)程id 進(jìn)入對(duì)應(yīng)進(jìn)程文件宙地,ls -lh,發(fā)現(xiàn)可執(zhí)行文件竟然指向了Tomcat bin目錄

跟上次又是多么的相似逆皮,只是進(jìn)程和文件名不一樣罷了宅粥,于是簡(jiǎn)單的操作,kill -9 pid ?电谣,結(jié)果操作無(wú)效秽梅,很快進(jìn)程起來(lái),而且文件刪除不了剿牺,報(bào)

operation not permitted(我可是用root用戶(hù)執(zhí)行的企垦,難道還有root干不了的事情?具體了解可查看資料 lsattr和)牢贸,刪除后竹观,過(guò)一會(huì)兒又自動(dòng)恢

復(fù)。

三潜索、ClamAV工具

? ? ? ?關(guān)于ClamAV工具的用途以及安裝臭增,請(qǐng)百度搜索相關(guān)介紹和安裝資料,大概說(shuō)一下竹习,ClamAV是Linux平臺(tái)的一個(gè)木馬掃描工具誊抛,可以掃描哪些

文件被感染了(但不能自動(dòng)清除這些病毒,沒(méi)有windows上面的殺毒軟件那么強(qiáng)大)整陌,我安裝在/home/clamav目錄下拗窃。

四、解決辦法

? ? ? 通過(guò)命令 /home/clamav/bin/clamscan -r --bell -i /泌辫,掃描這個(gè)根目錄發(fā)現(xiàn)有不少的文件被感染了:


? ? ? ?發(fā)現(xiàn)tomcat bin目錄下的2個(gè)文件果然是被感染的了随夸,同時(shí)發(fā)現(xiàn)有幾個(gè)命令也被感染了如ps、netstat以及l(fā)sof震放,于是我清除了bsd-port這個(gè)目

錄宾毒,同時(shí)把pythno清理,對(duì)于命令可以通過(guò)殿遂,從同版本的linux 沒(méi)有問(wèn)題的linux主機(jī)上面copy過(guò)來(lái)诈铛,刪除后進(jìn)行覆蓋即可(也可以刪除重裝)乙各,

再把tomcat的文件刪除,以及異常的進(jìn)程kill掉幢竹,再用clamav掃描發(fā)現(xiàn)沒(méi)有了耳峦,最后還需要檢查下/etc/init.d這個(gè)開(kāi)機(jī)啟動(dòng)的文件,檢查里面自動(dòng)啟

動(dòng)的焕毫,我這個(gè)里面就發(fā)現(xiàn)先前指向 /user/bin/bsd-port/knerl 這個(gè)蹲坷,文件已經(jīng)刪除了,我同時(shí)把對(duì)應(yīng)的sh邑飒,注釋掉冠句。目前來(lái)看,一切正常了幸乒。。唇牧。

五罕扎、總結(jié)

? ? ? ? 一次比較完整的定位問(wèn)題,平時(shí)一般很少接觸到查收木馬的事情丐重,碰上了就當(dāng)學(xué)習(xí)腔召,提升技能,只是不足扮惦,沒(méi)有搞清木馬是如何進(jìn)來(lái)的臀蛛,這

個(gè)需要后續(xù)不斷的學(xué)習(xí)。心好累崖蜜,Linux主機(jī)第二次中木馬了浊仆。。豫领。抡柿。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市等恐,隨后出現(xiàn)的幾起案子洲劣,更是在濱河造成了極大的恐慌,老刑警劉巖课蔬,帶你破解...
    沈念sama閱讀 206,311評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件囱稽,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡二跋,警方通過(guò)查閱死者的電腦和手機(jī)战惊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,339評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)同欠,“玉大人样傍,你說(shuō)我怎么就攤上這事横缔。” “怎么了衫哥?”我有些...
    開(kāi)封第一講書(shū)人閱讀 152,671評(píng)論 0 342
  • 文/不壞的土叔 我叫張陵茎刚,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我撤逢,道長(zhǎng)膛锭,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,252評(píng)論 1 279
  • 正文 為了忘掉前任蚊荣,我火速辦了婚禮初狰,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘互例。我一直安慰自己奢入,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,253評(píng)論 5 371
  • 文/花漫 我一把揭開(kāi)白布媳叨。 她就那樣靜靜地躺著腥光,像睡著了一般。 火紅的嫁衣襯著肌膚如雪糊秆。 梳的紋絲不亂的頭發(fā)上武福,一...
    開(kāi)封第一講書(shū)人閱讀 49,031評(píng)論 1 285
  • 那天,我揣著相機(jī)與錄音痘番,去河邊找鬼捉片。 笑死,一個(gè)胖子當(dāng)著我的面吹牛汞舱,可吹牛的內(nèi)容都是我干的伍纫。 我是一名探鬼主播,決...
    沈念sama閱讀 38,340評(píng)論 3 399
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼兵拢,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼翻斟!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起说铃,我...
    開(kāi)封第一講書(shū)人閱讀 36,973評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤访惜,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后腻扇,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體债热,經(jīng)...
    沈念sama閱讀 43,466評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,937評(píng)論 2 323
  • 正文 我和宋清朗相戀三年幼苛,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了窒篱。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,039評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖墙杯,靈堂內(nèi)的尸體忽然破棺而出配并,到底是詐尸還是另有隱情,我是刑警寧澤高镐,帶...
    沈念sama閱讀 33,701評(píng)論 4 323
  • 正文 年R本政府宣布溉旋,位于F島的核電站,受9級(jí)特大地震影響嫉髓,放射性物質(zhì)發(fā)生泄漏观腊。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,254評(píng)論 3 307
  • 文/蒙蒙 一算行、第九天 我趴在偏房一處隱蔽的房頂上張望梧油。 院中可真熱鬧,春花似錦州邢、人聲如沸儡陨。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,259評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)迄委。三九已至,卻和暖如春类少,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背渔扎。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,485評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工硫狞, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人晃痴。 一個(gè)月前我還...
    沈念sama閱讀 45,497評(píng)論 2 354
  • 正文 我出身青樓残吩,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親倘核。 傳聞我的和親對(duì)象是個(gè)殘疾皇子泣侮,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,786評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • linux資料總章2.1 1.0寫(xiě)的不好抱歉 但是2.0已經(jīng)改了很多 但是錯(cuò)誤還是無(wú)法避免 以后資料會(huì)慢慢更新 大...
    數(shù)據(jù)革命閱讀 12,135評(píng)論 2 34
  • Ubuntu的發(fā)音 Ubuntu漏益,源于非洲祖魯人和科薩人的語(yǔ)言蛹锰,發(fā)作 oo-boon-too 的音。了解發(fā)音是有意...
    螢火蟲(chóng)de夢(mèng)閱讀 99,156評(píng)論 9 467
  • 1绰疤、第八章 Samba服務(wù)器2铜犬、第八章 NFS服務(wù)器3、第十章 Linux下DNS服務(wù)器配站點(diǎn),域名解析概念命令:...
    哈熝少主閱讀 3,709評(píng)論 0 10
  • Spring Cloud為開(kāi)發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見(jiàn)模式的工具(例如配置管理癣猾,服務(wù)發(fā)現(xiàn)敛劝,斷路器,智...
    卡卡羅2017閱讀 134,599評(píng)論 18 139
  • 部分內(nèi)容轉(zhuǎn)載自搜狗百科 cmd是command的縮寫(xiě).即命令提示符(CMD)纷宇,是在OS / 2 夸盟, Windows...
    青冥之上閱讀 2,387評(píng)論 0 24